Logo von heise online

Suche
Abonnieren

Tägliche Top-News bei WhatsApp, Facebook Messenger, Telegram & Insta

preisvergleich_weiss

Recherche in 1.527.223 Produkten

Daniel Bachfeld 469

Alert Mehrere kritische Lücken in Firefox und Thunderbird beseitigt

Die Mozilla Foundation hat neue Versionen ihres Browsers und ihres Mail-Clients für Windows, Linux und Mac OS X veröffentlicht, in der mehrere kritische Sicherheitslücken beseitigt sind. Ein Angreifer konnte darüber die Kontrolle über den Rechner übernehmen. Dazu genügt bereits der Besuch einer manipulierten Webseite oder das Öffnen einer bösartigen Mail. Die Aktualisierungen werden bereits über das automatische Update verteilt.

In Firefox 2.0.0.1 sind insgesamt acht Lücken geschlossen, fünf davon stufen die Entwickler als kritisch ein. Dazu gehören unter anderem ein Speicherzugriffsfehler beim Verarbeiten von SVG-Comment-Objects (Scalable Vector Graphics), über den sich Code einschleusen und ausführen lassen soll. Nicht ganz so einfach soll sich nach Einschätzung des Fehlerberichts der Mozilla-Foundation ein Fehler im LiveConnect-Code ausnutzen lassen, der die Kommunikation zwischen JavaScript und Java Applets ermöglicht. In der Regel stürze der Browser bei einem Angriff nur ab, man schließe aber nicht aus, dass mit einiger Anstrengung auch Codeausführung möglich ist. Da Thunderbird standardmäßig keine Applets lädt, kann das Problem dort eigentlich nicht auftreten – dennoch ist der fehlerhafte Code auch dort enthalten.

Zudem können Angreifer über die JavaScript-Methode watch() zum Beobachten von Werten in Skripten einen Rechner mit Schadcode infizieren. Genauere Angaben macht die Mozilla Foundation nicht, auf allen Bugzilla-Einträgen zu den Fehlern liegt während der "aktiven Update-Periode" noch ein Embargo. Teilweise veröffentlichen aber die Entdecker der Lücken bereits ihre eigenen Fehlerberichte.

Ein Heap Overflow tritt zudem bei der Umwandlung von präparierten Bildern in Windows-Bitmaps auf. Dazu müssen aber laut Bericht zusätzlich die Eigenschaften des CSS-Cursors in einer Seite manipuliert werden. Von dem Fehler ist nur die Windows-Version von Firefox betroffen.

Darüber hinus wurde die Stabilität der Browser verbessert, sodass weniger Abstürze auftreten sollen. Da einige dieser Abstürze Hinweise auf Speicherlecks lieferten, über die Angreifer eventuell Code in den Speicher schreiben und anspringen können, hat man dieses Problem ebenfalls als kritisch eingestuft.

Schlußendlich wurden noch zwei Cross-Site-Scripting-Schwachstellen (XSS) beseitigt und ein Problem mit RSS-Feeds behoben. Eine der XSS-Lücken findet sich nur in Firefox 2.0, die anderen Lücken wurden auch in Firefox 1.5.0.9 und Thunderbird 1.5.0.9 korrigiert. In SeaMonkey 1.0.7 sind die Fehler ebenfalls ausgemerzt. Für Firefox 2.0.0.1 erwähnen die Entwickler explizit, dass nun auch Windows Vista unterstützt wird – allerdings noch mit einigen Problemen; so sind etwa einige Maßnahmen zu beachten für das automatische Update, auch kann Firefox noch nicht zum Default-Webbrowser unter Vista gemacht werden. Die Entwickler erwähnen zudem zwar in den Release-Notes für Thunderbird 1.5.0.9 den Fehler mit teilweise unaufgefordert gelöschten Mails nicht, laut dem Eintrag in Bugzilla wurde der Fehler aber mit der Version 1.5.0.9 korrigiert.

Firefox 2.0.0.1 und 1.5.0.9 sowie Thunderbird 1.5.0.9 stehen in diversen Landessprachen, darunter Deutsch, über die Downloadseiten von Mozilla bereit, werden aber auch über das Software-Update der Anwendungen verteilt. Firefox 1.0.x und Thunderbird 1.0.x werden nicht mehr unterstützt, sodass die Fehler dort nicht mehr behoben werden. Anwender sollten auf die aktuellen Releases wechseln.

Siehe dazu auch:

(dab)

469 Kommentare

Themen:

Anzeige
  1. Thunderbird: Mozilla schließt mit Sicherheitsupdate kritische Lücken

    Sicherheitsupdate: Mozilla kümmert sich um kritische Lücken in Thunderbird

    In Thunderbird klaffen mehrere Sicherheitslücken, deren Bedrohungsgrad Mozilla mit "kritisch" und "hoch" einstuft. Eine abgesicherte Version ist verfügbar.

  2. Webbrowser Firefox 45: Ohne Tab-Gruppen, mit verbesserter Tab-Synchronisation

    Mozilla Firefox

    Firefox 45 kommt ohne Tab-Gruppen und mit verbesserter Tab-Synchronisation. Der Videochat Hello erhielt ein neues Konzept und dient nun dem gemeinsamen Surfen und unterstützt die "Entscheidungsfindung in Echtzeit".

  3. Sicherheitsupdates: Zero-Day-Lücke in Firefox und Tor-Browser geschlossen

    Sicherheitsupdates: Zero-Day-Lücke in Firefox und Tor-Browser geschlossen

    Wer Firefox, Firefox ESR oder den Tor Browser einsetzt, sollte sicherstellen, dass die aktuellen abgesicherten Versionen installiert sind: Derzeit nutzen Angreifer aktiv eine kritische Sicherheitslücke aus.

  4. pEp: Erste Anwendungen von "Pretty Easy Privacy" für Windows und Android

    Verschlüsselung, Messenger, Smartphone

    Mit p=p für Outlook und p=p für Androids K9-Mailer startet das p=p-Projekt sein Angebot an Verschlüsselungslösungen. Ziel ist es, irgendwann alle digitale Kommunikation abzusichern - und das mit einer einfachen, anwenderfreundlichen Lösung.

  1. Was Fedora 23 Neues bringt

    Fedora-Desktop

    Fedora will das BIOS-Update erleichtern und macht Fortschritte beim Umstieg auf Wayland. Neu ist auch eine Cinnamon-Distribution und Unterstützung für OpenGL 4.1.

  2. Die Neuerungen von Linux 4.8

    Kernel-Log-Logo

    Der neue Kernel bringt eine Schnellverarbeitungsweg für Netzwerkpakete und Grundlagen für neue Dateisystemfunktionen bei XFS. Zahlreiche neuen und verbesserte Treiber bringen Unterstützung für Grafikchips von ARM, Intel und Nvidia. Ferner gab es einen ganzen Schwung von Änderungen, um die Sicherheit zu verbessern.

  3. Die Neuerungen von Linux 4.10

    Linux-Kernel 4.10

    Linux 4.10 bringt eine weitere Möglichkeit, um in virtuellen Maschinen den Grafikprozessor des Hosts zu verwenden. Ein RAID-Cache kann die Performance von Festplatten-Arrays steigern. Firefox soll nicht mehr so leicht ruckeln, wenn der Kernel große Datenmengen schreibt. Außerdem unterstützt Linux einen Schlafzustand moderner Notebooks jetzt besser.

  1. Bitcoin erreicht zeitweise neues Rekordhoch über 1200 US-Dollar

    Bitcoin

    Bei kaum einer Währung geht es so auf und ab wie bei dem Kryptogeld Bitcoin. Die Aussicht auf einen Bitcoin-Fonds in den USA und zunehmendes Interesse aus Japan verleihen der Währung nun einen erheblichen Aufwind.

  2. Südschleswig zurück an Dänemark?

    Der Dansk-Folkeparti-Vizechef tritt für eine Südausdehnung seines Landes bis an die Eider ein -aber ohne "Panzerschlacht"

  3. Toyota verbessert die Effizienz im Keramik-Katalysator

    Zugegeben, unter „Randgängigkeit” versteht man eigentlich das Bestreben einer Flüssigkeit, bevorzugt an der Behälterwandung zu strömen. Toyotas Verbesserung an keramischen Katalysatormonolithen hat eher mit dem gegenteiligen Problem zu tun – verlangsamter Gasbewegung am Rand

  4. King Donald vs. Deep State: Der "Sumpf" schlägt zurück

    Real Game of Thrones

Anzeige